Revolut — британський фінтех із 50 мільйонами клієнтів по всьому світу, включно з Росією, Україною та іншими країнами СНД, — визнав витік даних. Банк виконав запит про розкриття клієнтських даних, переконавшись, що він надходить від державного відомства. Потім зателефонував до цього відомства і з'ясував: жодного запиту вони не надсилали. На той момент паспорти, адреси та повна історія біткоїн-транзакцій «обмеженої кількості» клієнтів уже пішла до невідомих.
Що саме сталося
За даними CoinDesk і Decrypt, шахраї надіслали в Revolut запит з адреси, що використовує домен реального державного органу — або зламаного, або майстерно імітованого. Запит виглядав легітимно і пройшов перевірки банку. Revolut передав дані — і лише після цього самостійно вийшов на справжнє відомство, яке підтвердило: нічого подібного вони не надсилали.
Компанія повідомила, що одразу заблокувала шахрайську адресу, повідомила правоохоронців, регуляторів і сам державний орган, додавши стандартне: «Системи та кошти клієнтів не зачеплені». Це правда — у сенсі, що гроші на місці. Кількість постраждалих, країна походження запиту та відомство, чий домен було використано, — не розкриваються.
Що саме опинилося в чужих руках
Це не черговий «злив електронних адрес». За даними кількох видань, Revolut передав усе необхідне для цілеспрямованої атаки на конкретну людину:
- Скан паспорта або посвідчення водія
- Верифікаційне селфі (KYC-фото)
- Повне ім'я, дата народження, професія
- Домашня адреса, e-mail, номер телефону
- Номер IBAN і дата відкриття рахунку
- Виписки по рахунку та історія операцій
- Повна історія біткоїн-транзакцій
Розберемо за ступенем загрози:
| Категорія даних | Чим це небезпечно |
|---|---|
| Паспорт + верифікаційне селфі | Відкриття рахунків на ваше ім'я, SIM-swap, обхід KYC в інших сервісах |
| Домашня адреса | Фізичний напад на власника криптовалюти — «wrench attack» |
| Історія біткоїн-операцій | Оцінка обсягу активів, точний таргетинг заможних користувачів |
| IBAN + виписки | Соціальна інженерія від імені банку, фішинг під виглядом «служби безпеки» |
Чому це особливо небезпечно для власників крипти
Блокчейн-аналітик ZachXBT припустив, що атака цілеспрямовано обирала заможних користувачів. Це збігається з трендом 2026 року: фізичні пограбування власників криптовалюти — так звані wrench attacks (буквально «атаки гайковим ключем») — почастішали по всьому світу. Схема проста: зловмисники дізнаються, у кого є великі активи, дізнаються домашню адресу — і приходять особисто. Саме тому базове правило крипто-безпеки — не прив'язувати публічно реальну особу до обсягу володінь.
Якщо ваші дані потрапили в цей витік, ви втратили цей захист. При цьому монети в гаманці формально «в безпеці». Про те, як схожа логіка таргетингу працювала в серії атак на власників апаратних гаманців, ми розбирали на прикладі Coldcard-атаки.
Чому верифікація не спрацювала — і що це говорить про систему
Revolut працює в десятках країн і щодня обробляє запити від державних органів — це нормальна практика для ліцензованого фінтеху. Проблема не в тому, що хтось порушив інструкцію. Проблема в самій інструкції: якщо верифікація «законного запиту» зводиться до того, чи переконливо виглядає лист і чи з правильного домену — це не верифікація. Це оцінка якості імітації.
Надійний захист від такого сценарію потребує другого незалежного каналу підтвердження: дзвінок на офіційний номер до передачі даних, а не після. Revolut зробив цей дзвінок після. Чи зміняться процедури — банк не повідомляє.
Що робити, якщо ви користувач Revolut
Revolut заявив, що повідомить постраждалих напряму. Якщо листа не було, з високою ймовірністю ваших даних серед тих, що витекли, немає. У будь-якому разі базові заходи варто вжити прямо зараз:
- Перевірте повідомлення: переконайтеся, що в додатку увімкнено сповіщення про вхід в акаунт і про кожну операцію.
- Змініть пароль і розгляньте перевипуск віртуальної картки, якщо IBAN прив'язаний до сторонніх сервісів.
- Будьте обережні з вхідними контактами. Фішингові дзвінки та листи від «Revolut» або «банку безпеки» — класичний наступний крок шахраїв, які отримали реальну базу клієнтів з іменами та телефонами.
- Якщо у вас значні активи в крипті — обміркуйте холодне зберігання та зміну біткоїн-адреси. Усі наші розбори про безпеку біткоїна — в архіві про біткоїн.
Думка редакції
Чи можна передбачити, як Revolut вчинить із наступним подібним запитом? Так — якщо дивитися на архітектуру, а не на репутацію. За обсягу звернень, який обробляє фінтех із 50 мільйонами клієнтів, одна переконлива імітація офіційного домену рано чи пізно пройде — не тому що там працюють недбалі люди, а тому що система не передбачала другого каналу підтвердження як обов'язкового. Система, чия надійність тримається на уважності конкретного оператора в режимі потоку, не є надійною за побудовою — вона просто ще не була випробувана достатньо. Це важливо розуміти не лише про Revolut: будь-який фінтех, що обробляє правоохоронні запити без криптографічної або багатоканальної верифікації, перебуває в тій самій позиції.
Підсумок
Класичного зламу не було: жоден сервер не зламували, жоден пароль не підбирали. Дані вийшли через стандартний процес, який просто не перевірив те, що був зобов'язаний перевірити. Паспорти, адреси та історія біткоїн-операцій частини клієнтів тепер у невідомих. Кошти при цьому не зачеплені — але це слабка втіха для тих, у кого криптоактиви тепер прив'язані до реальної адреси проживання. Стежте за офіційними повідомленнями Revolut і не відкладайте базові заходи безпеки.























Коментарі (0)